返回
Vulnerability Repair via Concolic Execution and Code Mutations
DOI:10.1145/3707454.png)
摘要
En 中文
通过灰盒模糊测试等技术检测到的安全漏洞通常存在显著的时间滞后进行修复。这增加了软件暴露于漏洞的风险。能够生成修复建议的自动化漏洞修复工具因此具有重要价值。在本研究中,我们介绍了一种名为CRAsHREPAIR的工具,该工具利用符号执行、规范推理和搜索技术自动生成修复建议。我们的方法避免了仅在崩溃位置生成修复建议,因为这类修复通常只是禁用了错误的显现而非真正修复错误。相反,基于 sanitizers 引导的符号执行,我们推断特定程序位置上的期望约束,然后机会性地搜索有助于满足这些约束的代码变异。我们的技术仅需单个检测到的漏洞或利用程序作为输入,无需用户提供任何属性。在 VulnLoc 基准测试中对大量 CVE 的评估结果表明,CRAsHREPAIR 在修复效果上优于 Senx 等当前最先进的漏洞修复工具。所建议的修复以不同位置的排名补丁集形式呈现,并且我们证明在大多数情况下,期望的修复方案位于 CRAsHREPAIR 报告的前三修复建议之中。
Keyword:
Automated Program Repair
Vulnerability Repair
Semantic Program Analysis
Concolic Execution
期刊
A
IF:
6.2
论文数:
1.2K
被引数:
3.4K
机构
引用论文
Microscale forced combustion: Pyrolysis-combustion flow calorimetry (PCFC)微尺度强制燃烧: 热解-燃烧流量量热法 (PCFC)
Increased Concentration of Prostaglandin E‐2 in Cerebrospinal Fluid of Children with Febrile Convulsions
Epilepsia
IF0

